
LiveHelperChat <=4.61 - Department Assignment Alias Nick Field フィールドを介した保存型クロスサイトスクリプティング (XSS)
https://github.com/LiveHelperChat/livehelperchat/
低権限のユーザー/オペレーターが、部門アクセスを割り当てたり編集したりする際に、部門割り当ての"Alias Nick"フィールドに悪意のあるJavaScriptペイロードを注入します。高権限のユーザー(例: 管理者またはオペレーター)が部門割り当ての"Alias Nick"フィールドを編集すると、保存されたスクリプトがそのブラウザコンテキストで実行されます。
オペレーターとしてログインします。
部門割り当て設定ページに移動します。
"Alias Nick"フィールドに次のペイロードを入力します。
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51403/main/x" onerror="prompt(1);">
変更を保存します。
部門割り当て設定ページに再度アクセスし、Alias Nickフィールドを編集すると、クロスサイトスクリプティング (XSS) が実行されます。
